Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Importar: conectores y lo que traen

4 tareas · 40 min · Principiante

Casi nada de lo que hay en una plataforma de conocimiento lo escribió una persona a mano: llega por conectores. Río Bermejo tiene seis, y cada uno mueve el dato en una dirección distinta y trae cosas de calidad muy distinta. Lees qué hace cada tipo de conector, cuál solo saca datos hacia fuera, qué lote trajo contexto y cuál solo valores, y qué lote entró sin el marcado que su fuente exige. Todo es lectura de tablas ficticias; no se ejecuta ni se instala ningún conector.

0 de 4 · 0%

Objetivo de la sala

Casi nada de lo que hay en una plataforma de conocimiento lo escribió una persona a mano: llega por conectores. Río Bermejo tiene seis, y cada uno mueve el dato en una dirección distinta y trae cosas de calidad muy distinta. Lees qué hace cada tipo de conector, cuál solo saca datos hacia fuera, qué lote trajo contexto y cuál solo valores, y qué lote entró sin el marcado que su fuente exige. Todo es lectura de tablas ficticias; no se ejecuta ni se instala ningún conector.

La documentación de OpenCTI distingue cinco tipos de conector, y el tipo dice hacia dónde se mueve el dato:

  • EXTERNAL_IMPORT trae datos de una fuente externa, los convierte a paquetes STIX 2.1 y los importa.
  • INTERNAL_ENRICHMENT toma un objeto que ya existe en la plataforma (recién creado o elegido por un analista), lo consulta en un servicio externo y devuelve lo que aprende sobre él.
  • INTERNAL_IMPORT_FILE extrae información de archivos subidos, por ejemplo el PDF de un informe.
  • INTERNAL_EXPORT_FILE saca datos de la plataforma a un formato de archivo, como CSV o JSON de STIX.
  • STREAM escucha el flujo en vivo de la plataforma y lo reenvía a herramientas de terceros, como un SIEM.

Cada conector trabaja con un usuario propio y, si es de enriquecimiento o de archivos, con un alcance: los tipos de objeto o los formatos que acepta. Consulta SELECT * FROM conectores.

Responde para continuar

El equipo quiere que cada dirección nueva se consulte en un servicio externo de resolución pasiva y que lo que devuelva quede unido a ella. ¿Qué tipo de conector hace ese trabajo?

Ver pista de ayuda

La clave es el punto de partida: ¿se parte de una fuente externa o de un objeto que ya está en la plataforma?

No todo conector llena la plataforma. Los de exportación y los de flujo hacen el camino inverso: sacan lo que hay dentro hacia otros sistemas. Saberlo importa al revisar quién puede ver qué: lo que sale por un flujo llega a un sistema que no aplica los marcados de la plataforma, salvo que alguien lo haya configurado así.

Responde para continuar

Escribe el nombre del conector de Río Bermejo que solo reenvía hacia un sistema de terceros lo que va pasando en la plataforma.

Ver pista de ayuda

Busca en `conectores` el tipo que escucha el flujo en vivo.

Lo que trae un conector depende de su fuente. Una lista de indicadores por suscripción trae miles de valores con poco o ningún vínculo: sirve para buscar, no para entender. Un informe leído por un conector de archivos puede traer pocos objetos, pero con la campaña, el conjunto de intrusión, las técnicas y las relaciones entre todos ellos. Una manera sencilla de verlo es dividir las relaciones creadas entre los objetos creados: cuanto más alto, más contexto trae cada objeto.

Consulta SELECT * FROM lotes y, si quieres ver la composición, objetos_por_lote.

Responde para continuar

Escribe el código del lote que trajo más relaciones por cada objeto creado.

Ver pista de ayuda

Divide `relaciones_creadas` entre `objetos_creados` en cada fila. Uno de los lotes trae más relaciones que objetos.

Un conector de importación no sabe qué condiciones puso la fuente sobre lo que entrega: hay que decírselo. Si no se le configura un marcado por defecto, lo importado entra sin marcado, y entonces cualquiera con acceso a la plataforma lo ve y cualquier exportación o flujo lo saca sin freno. Es un defecto silencioso: nada falla, solo queda un dato sin la etiqueta que su fuente exigía.

Cruza el marcado aplicado en cada lote con la tabla acuerdos_de_fuente.

Responde para continuar

Escribe el código del lote que entró sin el marcado que exige el acuerdo con su fuente.

Ver pista de ayuda

Compara, conector por conector, `marcado_aplicado` en `lotes` con `marcado_exigido` en `acuerdos_de_fuente`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad